Привет, Habr. Я разрабатываю менеджер паролей "Сэйфком" для личного и командного использования. Почти все серьёзные проблемы, которые я находил, были не в самих криптографических примитивах. Они появлялись рядом с ними: в авторизации, сериализации ключей, rate limit, SMTP, WebAuthn и обычной бизнес-логике. Ограничения модели безопасности и текущее состояние сервиса описаны отдельно, на странице безопасности. Формального внешнего аудита на момент публикации не было. Читать далее
Привет, Хабр.
Я разрабатываю менеджер паролей "Сэйфком" для личного и командного использования.
Почти все серьёзные проблемы, которые я находил, были не в криптографии, а в коде вокруг неё: авторизации, сериализации ключей, rate limit, SMTP, WebAuthn и обычной бизнес-логике.
Ограничения модели безопасности и текущее состояние сервиса описаны отдельно, на странице безопасности. Формального внешнего аудита на момент публикации не было.